CHAAANY ARCHIVE

hs256

1개의 기록을 주제별로 둘러보세요.

JWT와 HMAC 검증: HS256 키·alg·claim을 안전하게 다루는 법

JWT는 그 자체로 안전한 인증 수단이 아니다. JWT는 claim을 전달하는 형식이고, JWS로 보호할 때 HMAC이나 digital signature를 사용할 수 있다. HS256 JWT는 발행자와 검증자가 같은 secret key를 공유하므로, 그 key를 가진 모든 검증자가 token도 새로 만들 수 있다.안전한 구현은 library에서 decode()를 호출하는 것으로 끝나지 않는다. algorithm을 고정하고, key 선택을 통제하며, issuer·audience·만료와 token 용도를 함께 검증해야 한다.JWT, JWS, JWE를 먼저 구분한다용어의미payload가 보이는가?JWTJSON claim을 URL-safe하게 전달하는 token 형식보호 방식에 따라 다름JWSpayload에 M..

728x90